Preuve
Consultez notre propre dossier de licences.
Examinez les dossiers que nous publions pour SourceTrust, avec le même processus que celui proposé à votre équipe.
Preuve en direct
Ouvrez notre dossier de licences en ligne.
Pas de slide deck. Notre dossier maintenu sur sourcetrust.dev/license est exactement le livrable que vous obtenez par projet. Découvrez comment nous gardons la divulgation à jour, avant d'acheter.
- Chaque composant tiers répertorié avec une licence confirmée
- Le texte intégral des licences. Pas un vague paragraphe « nous utilisons de l'open source »
- Un lot téléchargeable pour les auditeurs et les achats
- Des verrous de publication pour ne jamais revendiquer une conformité que vous n'avez pas révisée
Page en direct depuis ce domaine, à consulter avant d'acheter.
Consultez notre page de licencesVérifié par l'artefact
Nous vérifions le fichier livré.
Les métadonnées d'un registre sont une déclaration, pas une preuve. À chaque import et synchronisation, SourceTrust récupère l'artefact publié exact derrière chaque dépendance, pour que la licence affichée sur votre page soit celle qui est réellement livrée : le tarball npm, le wheel PyPI, le crate, le jar, le gem, ou le module Go.
Les octets sont vérifiés par rapport à l'empreinte propre du registre, avant toute confiance accordée
Le fichier LICENSE est extrait de l'intérieur de l'archive, pas lu depuis un site web
S'exécute de lui-même à chaque synchronisation du dépôt ; un clic revérifie tout le projet à tout moment
Six états honnêtes
Six états. Les écarts restent visibles.
Chaque paquet aboutit à l'un des six états de vérification honnêtes. Rien n'est validé les yeux fermés : quand le fichier à l'intérieur du paquet ne correspond pas à la licence déclarée, la discordance est signalée en rouge, et le fichier livré fait foi.
Vérifié
Le texte de la licence correspond exactement à l'artefact livré.
Modifié
Une licence connue avec des modifications ; les différences sont affichées.
Non concordant
Licence déclarée différente de celle livrée. La détection la plus précieuse.
Personnalisé
Un texte propriétaire ou sur mesure qui nécessite un jugement humain.
Non confirmé
Pas encore de texte vérifié ; le paquet ne peut pas être mis en ligne dans cet état.
Introuvable
L'artefact ne contient aucun fichier de licence ; une information qui compte aussi.
Le Git de la conformité
Chaque publication crée une révision figée.
La publication fige l'inventaire révisé dans un instantané avec un hachage de contenu déterministe, chaîné à son parent comme un commit. Les acheteurs peuvent archiver l'ID de snapshot ; vous pouvez comparer les versions et revenir en arrière. Il ne peut pas être modifié sans créer une nouvelle révision.
Revenez en arrière en un clic
Republiez n'importe quel instantané précédent en tant que nouvelle révision. L'historique survit ; rien n'est réécrit.
Un journal d'audit en ajout seul
Imports, approbations, publications, validations et retours en arrière sont enregistrés, et un sous-ensemble adapté au public s'affiche comme le journal des modifications de la page. Une diligence de bonne foi que vous pouvez montrer du doigt.
Un ID de snapshot que les acheteurs peuvent archiver
ID de snapshot 8c42af1 · révision 12Le hachage de contenu de chaque page rend toute altération détectable : un contenu identique se republie sans effet, un contenu modifié crée une nouvelle révision.
Comparez deux révisions quelconques
+3 ajoutés · -1 supprimé · ~2 modifiésPaquets ajoutés, supprimés et modifiés, jusqu'aux changements de version et de licence, pour que vous puissiez répondre à ce qui a changé entre la page qu'ils ont vue et la page d'aujourd'hui.
Commencez par les fichiers que vous possédez déjà.
Importation et vérification gratuites. Aucune carte bancaire nécessaire.
